PT-2026-38395 · Npm · Vm2

·

CVE-2026-44004

·

Publicado

2026-05-01

·

Atualizado

2026-08-06

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.0
Description Código em sandbox pode chamar a função Buffer.alloc() com um tamanho arbitrário para alocar memória diretamente no heap do host. Como o Buffer.alloc() é uma chamada nativa síncrona de C++, a opção timeout fornecida pelo vm2 não consegue interromper a execução. Isso permite que uma única requisição esgote a memória do host e cause a falha do processo com um FATAL ERROR: Reached heap limit, resultando em negação de serviço. Este problema é particularmente grave em ambientes com memória limitada, como Docker, pods Kubernetes ou AWS Lambda, onde pode causar um travamento imediato por falta de memória (OOM).
Recommendations Atualize o vm2 para a versão 3.11.0.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06910
CVE-2026-44004
GHSA-6785-PVV7-MVG7

Produtos afetados

Vm2